Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat eine böswillige Erweiterung Operation in Edges Geschäft, die eine sorgfältige Lesung verdient, weil es erweiterte Evasionstechniken mit einem einfachen Ziel verbindet: Anmeldeinformationen zu stehlen und kostengünstige Werbebetrug zu erzeugen. Unter dem Namen StegoAd trat die Kampagne zusammen steganography - verstecken Code in scheinbar harmlosen Dateien - mit einer gepflegten Kommando- und Kontrollinfrastruktur, und Microsoft Attribute 119 Erweiterungen zu einem einzigen aktiven Schauspieler seit mindestens 2021.
Das beunruhigendste ist nicht nur der Betrag, sondern das Engineering hinter der Stealth. Erweiterungen schienen legitime Werkzeuge zu sein - Ad-Blocker, VPNs, Video-Downloads, Übersetzer - und arbeitete in den sichtbaren, Sieger-Rezensionen, da der bösartige Code blieb schlafen, bis mehrere Evasion-Kontrollen durchgeführt wurden. Die Operatoren haben JavaScript nach dem PNGs IEND-Marker eingelegt, auf WebP und dann auf WOF2-Quellen mit Glyphen oder Metadatenbereichen migriert, und in anspruchsvolleren Varianten verließen die "Ladung" aus dem Paket und bedienten es von C2-Servern nur Kunden, die Fingerabdruckfilter und User-Agent überschritten haben. Diese systemische Verwendung von Steganographie in Icons und Quellen ist selten und schwierig mit statischen Scannern zu erkennen.

Die bekannte Wirkung beinhaltet das Einfügen von Anzeigen, die Entführung von Affiliate-Kommissionen und Such-Readdresses, aber die zurückgewonnenen Artefakte zeigen ein größeres Risiko: eine Hintertür in der Lage, Remote JavaScript, Googles Anmelde-Diebstahl und zweite Faktor-Codes, die Exfiltration von Session-Hijacking-Cookies und WordPresss Anmeldeinformationen Leser. Microsoft erkannte, dass Google Analytics-Identifier als verdeckte Telemetrie verwendet wurden, die die Bediener-Panels in "fast real time" angeboten. Die Kampagne nutzte auch Cloudflare Workers und GitHub Pages als Proxy- und Hosting-Schicht für ihre Beacons und pflegte mehrere C2-Domains mit automatischem Ausfall.
Es sei darauf hingewiesen, dass die maximale Anzahl der gemeldeten Anlagen bis zu 2,6 Millionen ein theoretisches Dach ist; Techniken wie die tägliche Aktivierung, serverseitige Validierung und zufällige Ausführungstüren (z.B. nur in 10% der Kunden) reduzieren die Aktivierungsrate und komplizieren die Abrechnung von realen Opfern. Trotzdem. die potenzielle Exposition und Beharrlichkeit des Schauspielers in mehreren Erweiterungen und Versionen (einschließlich der Migration von Manifest V2 bis V3) sprechen von einem reifen und adaptierbaren Betrieb.
Wenn Sie Edge verwenden, ist es sofort, Ihre Erweiterungen mit den veröffentlichten Indikatoren zu kontrastieren und Aktion zu ergreifen: offene Kante: / / Erweiterungen und vergleichen Sie die installierten IDs; wenn Sie ein Spiel finden, deinstallieren Sie die Erweiterung, ändern sensible Kontokennwörter (Google, WordPress, Banking), überprüfen Sie die aktuelle Zugriffsaktivität und aktivieren Sie robustere Authentifizierungsmethoden. Das Reinigen von Cookies und Sitzungen, das Schließen von Sitzungen in kritischen Diensten und das Revozieren von Tokens oder aktiven Sitzungen kann die Sitzungsdiebstahl mildern. Für Anweisungen zu Sicherheitsschlüsseln und Authentifizierung, die gegen diese Art von Exfiltration beständig sind, ist Googles WebAuthn Sicherheitsschlüsselführer eine nützliche Ressource: https: / / support.google.com / Konten / Antwort / 6103523.

IT-Administratoren sollten die Erweiterungs-Restriktionspolitiken, die Blockierung der Weißen Liste und die regelmäßige Erweiterung erlauben Audits in verwalteten Umgebungen berücksichtigen. Es ist auch ratsam, die automatischen Update-Einstellungen zu überprüfen und Integritätskontrollen anzuwenden, um Änderungen an Erweiterungsdateien oder Icons zu erkennen, die keinen ausführbaren Code enthalten sollten. Weitere Informationen zum Erweiterungs-Ökosystem und wie sich das Manifest V3 entwickelt, finden Sie in der Chromium-Dokumentation: https: / / entwickeln.chrome.com / docs / Erweiterungen / mv3 /.
Über die individuelle Reaktion hinaus unterstreicht StegoAd zwei strategische Lektionen: erstens das Risiko der Erweiterungs-Versorgungskette, wo kompromittierte Entwickler oder betrügerische Konten schädlichen Code sehr effizient verteilen können; und zweitens die Notwendigkeit, statische Erkennung mit dynamischen Signalen und Verhaltensanalysen zu kombinieren, um Bedrohungen mit Schichten der Anziehung und bedingten Lieferung zu entdecken. Microsoft veröffentlichte einen technischen Bericht mit Indikatoren und Empfehlungen, die im Detail für Reaktionsteams und Forscher überprüft werden sollten: https: / / www.microsoft.com / sicherheit / blog /.
Schließlich weist die Attribution darauf hin, sich mit früheren Kampagnen wie GhostPoster und ShadyPanda und Domänen, die mit DarkSpectre verbunden sind, zu überschneiden, was darauf hindeutet, dass Akteure mit Zugang zu Ressourcen und operative Kontinuität auf bewährte Techniken stoßen. Die praktische Lektion für jeden Benutzer ist klar: Seien Sie selektiv mit Erweiterungen, Limit-Berechtigungen, verwenden Sie eine starke Authentifizierung (vorzugsweise Sicherheitstasten) und handeln Sie schnell vor Verdacht auf Engagement. Die Bedrohung ist nicht rein theoretisch: sie ist seit Jahren unbemerkt und wurde nur durch eine Massenbeseitigung unterbrochen; das nächste Mal kann der Unterschied zwischen dem Erkennen oder Leiden der Diebstahl von Anmeldeinformationen in einfachen, aber konstanten präventiven Maßnahmen sein.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...